Skip to main content
Information Security for Workload Factory
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Options de stockage des identifiants pour NetApp Workload Factory

Contributeurs netapp-rlithman

NetApp Workload Factory prend en charge des modèles de gestion des identifiants qui préservent le principe du moindre privilège et réduisent l'exposition des secrets d'administration ONTAP. Les fonctionnalités de diagnostic alimentées par l'IA utilisent des identifiants ONTAP en lecture seule lorsqu'ils sont disponibles, afin que l'agent de diagnostic puisse observer et diagnostiquer sans modifier l'environnement de stockage. Vous pouvez utiliser le stockage chiffré géré par Workload Factory ou stocker le mot de passe ONTAP dans AWS Secrets Manager et fournir une référence à Workload Factory. Ce choix influe sur l'emplacement de stockage du mot de passe, son chiffrement et la gestion des exigences telles que le support GovCloud et la rotation des identifiants.

Modèle d'accès ONTAP en lecture seule

Pour les fonctionnalités alimentées par l'IA, telles que l'analyse des événements et le diagnostic de latence, Workload Factory utilise des identifiants ONTAP en lecture seule lorsqu'ils sont disponibles. Le modèle d'identifiant en lecture seule garantit que l'agent de diagnostic IA ne peut pas modifier votre environnement de stockage — il peut uniquement observer et diagnostiquer.

Comparaison des options de stockage des identifiants

Identifiants AWS

Les identifiants AWS sont toujours supposés via un rôle IAM. Workload Factory peut soit gérer les informations du rôle en interne, soit les référencer depuis AWS Secrets Manager.

Option Identifiants AWS Ce qui est stocké Chiffrement

Workload Factory géré

ARN du rôle IAM + ID externe

ARN du rôle IAM + ID externe

L'ARN du rôle n'est pas un secret (stocké tel quel)

Identifiants ONTAP

Workload Factory peut gérer les identifiants ONTAP en interne grâce à un stockage chiffré ou les référencer depuis AWS Secrets Manager. Ce choix influe sur la manière dont le mot de passe est stocké, chiffré et renouvelé.

Les identifiants ONTAP sont requis pour que NetApp Workload Factory puisse interagir avec les API du système de fichiers ONTAP via un "Lien Lambda".

Option Identifiants ONTAP Ce qui est stocké Chiffrement

Workload Factory géré

Mot de passe (chiffré)

Mot de passe administrateur ONTAP (chiffré)

Le mot de passe ONTAP utilise le chiffrement par enveloppe AES-256

AWS Secrets Manager

Référence ARN de Secrets Manager

ARN du Secrets Manager

L'ARN des secrets n'est pas un secret (stocké tel quel) ; AWS Secrets Manager chiffre le secret dans votre compte

Considérations supplémentaires

Exigence GovCloud

Le rôle IAM standard est utilisé ; les identifiants ONTAP doivent utiliser Secrets Manager (le stockage des mots de passe n'est pas autorisé).

Rotation

Les stratégies de rôle sont mises à jour dans votre compte. Mettez à jour le mot de passe ONTAP dans NetApp Workload Factory (option gérée) ou faites-le pivoter dans AWS Secrets Manager.